11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>OWASP</strong> Testing Guide v3.0<br />

す。 認 証 なしで 一 般 に 利 用 可 能 な 様 々な 情 報 とコービシを 提 供 しますが、ルギイヱするとプョイプートなヘーザがあります。<br />

ルギイヱの 際 のヨキウシトブッゾは 下 記 のようになります。<br />

POST https://www.example.com:443/login.do HTTP/1.1<br />

Host: www.example.com<br />

User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; it; rv:1.8.1.14) Gecko/20080404<br />

Accept: text/xml,application/xml,application/xhtml+xml,text/html<br />

Accept-Language: it-it,it;q=0.8,en-us;q=0.5,en;q=0.3<br />

Accept-Encoding: gzip,deflate<br />

Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7<br />

Keep-Alive: 300<br />

Connection: keep-alive<br />

Referer: http://www.example.com/homepage.do<br />

Cookie: SERVTIMSESSIONID=s2JyLkvDJ9ZhX3yr5BJ3DFLkdphH0QNSJ3VQB6pLhjkW6F<br />

Content-Type: application/x-www-form-urlencoded<br />

Content-length: 45<br />

User=test&Pass=test&portal=ExamplePortal<br />

HTTPS を 使 い www.example.com:443/login.do へアキスシしていることがわわかります。しかし、(このヘーザから 辿 り 着 いたか<br />

を 示 す)ブッゾの referer フィーラドは、www.example.com/homepage.do であり、これは HTTP でアキスシできるヘーザです。<br />

この 場 合 、ブョウゴのウイヱドウには、 安 全 なケネキサュヱを 使 っていることを 示 す 鍵 のボーキが 現 れません。しかし、 現 実 に<br />

は、HTTPS 経 由 でデーソを 送 信 します。これによりデーソは 他 の 人 に 読 まれません。<br />

クーススタデァ:HT<br />

HTTPS TPS GET ミセチデによるデータ 送 信<br />

この 最 後 の 例 では、アプヨクーサュヱはデーソを GET ミセッドを 使 って 送 信 するとします。このミセッドは、ヤーゴ 名 とパシワロー<br />

ドのような 機 密 情 報 を 送 信 するフェーマにおいて、 決 して 使 用 するべきではありません。URL の 中 で 平 文 で 表 示 されスカャヨ<br />

ティを 台 無 しにしてしまうからです。この 例 は 純 粋 にデムのためであり、 現 実 には、 代 わわりに POST ミセッドを 使 うことを 強 くお<br />

勧 めします。GET ミセッドを 使 うと、ヨキウシトされた URL は 容 易 に 利 用 されてしまいます。 例 えば、コーバのルギから 機 密 情<br />

報 が 漏 えいします。<br />

GET https://www.example.com/success.html?user=test&pass=test HTTP/1.1<br />

Host: www.example.com<br />

User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; it; rv:1.8.1.14) Gecko/20080404<br />

Accept: text/xml,application/xml,application/xhtml+xml,text/html<br />

Accept-Language: it-it,it;q=0.8,en-us;q=0.5,en;q=0.3<br />

Accept-Encoding: gzip,deflate<br />

Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7<br />

Keep-Alive: 300<br />

Connection: keep-alive<br />

Referer: https://www.example.com/form.html<br />

If-Modified-Since: Mon, 30 Jun 2008 07:55:11 GMT<br />

If-None-Match: "43a01-5b-4868915f"<br />

デーソは URL の 中 で 平 文 で 送 信 され、 以 前 の 例 のようにミッスーザペディの 中 では 送 信 されません。TLS/SSL が HTTP より<br />

低 い 第 5 層 のプルトケラであることを 考 えると、HTTP 全 体 が 暗 号 化 され URL は 攻 撃 者 に 読 めません。URL の 中 に 含 まれる<br />

情 報 はプルカサやウェブコーバのような 多 くのコーバに 保 存 され、ヤーゴ 認 証 情 報 のようなプョイバサー 情 報 が 漏 えいする<br />

ので、GET ミセッドは 使 わわないで 下 さい。<br />

121

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!